Des droits fins
Rôles par projet et par ressource, attribués à une personne, à un groupe ou à un agent, et révocables d’un clic.
Gouvernance
Le projet est l’unité de gouvernance de graal. On y règle qui peut faire quoi, on y lit qui a fait quoi, personne ou agent, et on y suit ce que cela coûte. Votre annuaire reste la source des identités.

Les affectations de rôles : chaque droit a un titulaire, une ressource et une date, et se révoque au même endroit, qu’il soit détenu par une personne ou par un agent.
Interface réelle de la console graal, non retouchée ; données de démonstration fictives (locataire energie-demo — personnes, projets et jetons inventés).
Capacités clés
Rôles par projet et par ressource, attribués à une personne, à un groupe ou à un agent, et révocables d’un clic.
OIDC, SAML, LDAP ou Active Directory : les identités et les groupes viennent de chez vous, et l’authentification forte s’impose par organisation.
Chaque action de l’API est journalisée : auteur, personne ou agent, action, ressource, résultat et adresse d’origine. Le journal s’exporte.
Mots de passe, clés et jetons chiffrés au repos (AES-GCM), livrés aux runs au moment de l’exécution et jamais réaffichés en clair.
Quotas de vCPU, de mémoire et de GPU vérifiés avant chaque run ; le coût de chaque run est imputé à son projet.
Une action sensible, comme une planification en production, peut attendre l’accord d’un responsable avant de s’exécuter.
Comment ça marche
Étape 01
Vous branchez votre annuaire ou votre fournisseur SSO. Les groupes deviennent des titulaires de rôles.
Étape 02
Chaque personne, groupe ou agent reçoit un rôle sur l’organisation, un projet ou une ressource précise.
Étape 03
Audit, coûts et quotas se lisent par projet ; les actions sensibles attendent une validation.
La console, l’API REST, le serveur MCP, les notebooks et le SQL passent par le même contrôle d’accès. Un droit retiré l’est partout à la fois : il n’existe pas de chemin de côté qui garderait l’accès ouvert.
Standards et intégrations
Gouvernance
Oui : LDAP, Active Directory, ou tout fournisseur OIDC ou SAML. graal ne devient pas une seconde source d’identités.
Ils ont leurs propres droits, jamais ceux de la personne qui les a créés. Un agent est un compte de service, avec un rôle sur un projet.
À partir des ressources réservées par ses runs et de la grille de prix de votre organisation, run par run.
Rôles, audit et coûts sur un projet de démonstration, avec un agent parmi les titulaires.